Skip to content
Volver al Magazine
automation-aiops 4 min de lectura

Safe Outputs: el patrón para dar trabajo a un agente sin darle permiso de escritura

¿Aplica esto a tu empresa?

Diagnóstico IA gratuito 30 min →

Puntos clave

  • - [Prompt Injection Playbook: el riesgo invisible en equipos con IA](/magazine/prompt-injection-playbook-el-riesgo-invisible-en-equipos-con-ia)
  • - [Sandboxed Work: el nuevo perímetro de ejecución para agentes](/magazine/sandboxed-work-perimetro-ejecucion-agentes-produccion-es)
  • - [Output Verification Layer: el seguro invisible de los agentes en producción](/magazine/output-verification-layer-seguro-invisible-agentes-produccion-es)
  • - [GitHub: Security architecture of Agentic Workflows](https://github.blog/ai-and-ml/generative-ai/under-the-hood-security-architecture-of-github-agentic-workflows/)

Decisión

Separar automatizacion fiable de demo fragil antes de darle autonomia.

Reunión

Revision de operaciones, arquitectura, seguridad o plataforma.

Riesgo

Aumentar velocidad sin observabilidad, rollback, ownership ni criterio de parada.

Prompt para agente: identificar guardrails, puntos de control, fallos probables y criterios de autonomia

Problema

Queremos que un agente mantenga documentación, clasifique incidencias o prepare pull requests. Para hacerlo útil le damos acceso al repositorio, a internet y a un token con permisos de escritura.

Ahí aparece una contradicción: el componente menos predecible del sistema recibe el canal más directo hacia el estado real.

Una instrucción mal interpretada, una página con prompt injection o un error de alcance puede convertir una tarea rutinaria en spam, exposición de secretos o cambios fuera de contexto.

Tesis

La seguridad agentiva mejora cuando separamos dos capacidades que solemos entregar juntas: razonar sobre un cambio y tener permiso para ejecutarlo.

El patrón Safe Outputs trata al agente como productor de propuestas no confiables. Puede leer, investigar y preparar una intención de escritura. Después, una capa determinista decide si esa intención pertenece a una operación permitida, respeta los límites y puede convertirse en efecto real.

El agente conserva flexibilidad cognitiva. La organización conserva control mecánico.

Framework

Diseña el flujo en cuatro zonas:

ZonaCapacidadConfianzaControl
lecturarepositorio, issues, documentaciónlimitadaallowlist y aislamiento
razonamientodiagnóstico y propuestano confiablesandbox y logs
stagingintención de escriturapendienteesquema, cantidad y destino
aplicaciónPR, issue o comentariodeterministafiltros y revisión

La frontera importante está entre staging y aplicación. El agente no “crea un PR” directamente. Emite una propuesta estructurada para crear uno. Otro componente valida operación, destino, contenido y volumen.

Postura: la inteligencia puede ser probabilística; el perímetro de escritura no.

Por que importa ahora

GitHub Agentic Workflows adopta lectura por defecto y operaciones de escritura mediante safe outputs. Su arquitectura aísla al agente, limita herramientas y red, y procesa las escrituras después de que el agente termine.

La capa puede restringir tipos y número de operaciones, filtrar patrones y retirar secretos antes de materializar un efecto. GitHub documenta además un caso cross-repo de Aspire donde el agente sólo puede crear borradores de pull request en ramas autorizadas, no tocar archivos protegidos y degradar a issue si la escritura falla.

Ese detalle es más importante que la capacidad de redactar documentación. El razonamiento sigue siendo flexible; el contrato de salida es pequeño, explícito y auditable.

Anti-ejemplo

“El token sólo vive durante el workflow, así que estamos seguros.”

La duración reduce exposición, pero el agente todavía puede usarlo durante la ventana válida. Si procesa inputs no confiables y puede ejecutar shell, leer entorno o llamar APIs, un token efímero sigue teniendo blast radius.

El control correcto no es esconder mejor un permiso amplio. Es no entregar al proceso no confiable una credencial que no necesita.

Protocolo (3 pasos)

  1. Pon el agente en lectura. Dale únicamente las fuentes y herramientas necesarias para entender la tarea.
  2. Define salidas admitidas. Tipo de operación, repositorios, ramas, archivos protegidos, volumen máximo y fallback.
  3. Procesa la escritura fuera del agente. Valida esquema, destino, secretos, contenido y revisión antes de aplicar.
Pregunta de diseñoRespuesta débilContrato seguro
qué puede escribircualquier cosa con el tokenoperaciones enumeradas
dóndetoda la organizaciónrepos y ramas permitidos
cuántosin límitemáximo por ejecución
qué no puede tocardepende del promptarchivos protegidos
qué ocurre si fallareintenta librementeissue, borrador o abortar

Relacionado

Fuentes consultadas

Próximo paso

Elige una automatización agentiva con permisos de escritura y redibújala en dos procesos: uno que propone y otro que aplica. Si no puedes enumerar las salidas admitidas, el agente todavía tiene demasiado poder.

safe-outputs agent-security github permissions
Citar este artículo

Berthelius, V. (2026). “Safe Outputs: el patrón para dar trabajo a un agente sin darle permiso de escritura”. BRTHLS Magazine. https://www.brthls.com/magazine/safe-outputs-agentes-sin-permiso-escritura-es

Fractional CAIO · Diagnóstico gratuito

¿Tu empresa está lista para operar con IA?

30 minutos. Sin pitch. Un diagnóstico honesto de dónde estás y qué mover primero.

Reservar diagnóstico gratuito